Le minacce alla sicurezza non arrivano solo dall’esterno: dipendenti, collaboratori e partner con accesso legittimo ai dati possono, volontariamente o per errore, causare fughe di informazioni, furti di proprietà intellettuale o violazioni normative. Microsoft Purview offre un insieme di soluzioni di risk & compliance per individuare questi rischi interni, condurre indagini legali e mantenere una traccia verificabile delle attività degli utenti.
Insider Risk Management
Insider Risk Management aiuta a rilevare, indagare e mitigare i rischi provenienti dall’interno dell’organizzazione. Correla segnali provenienti da servizi Microsoft 365 (attività su file, email, dispositivi, eventi HR come dimissioni imminenti) e li valuta tramite policy basate su modelli predefiniti, ad esempio data theft by departing users o data leaks.
Caratteristiche chiave a livello fundamentals:
- Alert e livelli di rischio: le attività anomale generano avvisi con severità (bassa/media/alta) che gli analisti possono triare.
- Privacy by design: gli utenti vengono per impostazione predefinita pseudonimizzati, così l’analisi resta imparziale finché non è necessario approfondire.
- Separazione dei ruoli: le indagini sono affidate a personale autorizzato (security, HR, legal), spesso su base “need to know”.
L’obiettivo è ridurre il rischio prima che diventi un incidente, integrandosi con altre azioni di remediation.
Communication Compliance
Strettamente collegata è Communication Compliance, che analizza le comunicazioni interne (email, Microsoft Teams, Viva Engage) per individuare violazioni di policy: linguaggio inappropriato, molestie, condivisione di dati sensibili o rischi normativi (es. conflitti di interesse nel settore finanziario). È distinta da Insider Risk perché si concentra sui contenuti delle conversazioni, non sui movimenti di dati.
eDiscovery
eDiscovery (electronic discovery) consente di identificare, conservare e raccogliere contenuti elettronici da usare come prova in indagini legali, controversie o richieste normative. Purview offre due livelli:
- eDiscovery (Standard): creazione di casi, ricerca dei contenuti in tutto Microsoft 365 (Exchange, SharePoint, OneDrive, Teams), applicazione di legal hold per bloccare la cancellazione ed esportazione dei risultati.
- eDiscovery (Premium): aggiunge un flusso di lavoro end-to-end per grandi volumi, con custodian management, riduzione dei dati tramite analytics (near-duplicate detection, threading delle email), review set e funzioni di predictive coding/machine learning.
La regola pratica: Standard basta per raccolta e hold di base; Premium serve quando il caso richiede workflow strutturato, gestione dei custodi e analisi avanzata su moli elevate.
Audit
Audit registra chi ha fatto cosa e quando, elemento cruciale per indagini di sicurezza, forensics e conformità. Anche qui due livelli:
- Audit (Standard): registra migliaia di eventi di utenti e amministratori, con retention di 180 giorni (default) e ricerca nel log unificato.
- Audit (Premium): aggiunge retention estesa (fino a 1 anno o più con licenze aggiuntive), accesso a eventi ad alto valore (es. MailItemsAccessed per capire quali email un attaccante ha letto) e maggiore throughput delle Office 365 Management Activity API per l’ingestione in soluzioni SIEM.
Compliance e records management
Questi strumenti sostengono gli obblighi di conformità: eDiscovery e Audit forniscono le prove richieste da regolatori e legali, Insider Risk e Communication Compliance riducono i rischi comportamentali. Sul fronte della Data Lifecycle Management e del Records Management, Purview applica retention e deletion policy e le retention label che possono dichiarare un contenuto come record immutabile, garantendo che le informazioni siano conservate per il periodo dovuto e poi eliminate in modo difendibile.
Trappole tipiche d’esame
- Scenario: un dipendente ha dato le dimissioni e temi che copi file riservati prima di andarsene → Insider Risk Management (rileva data theft by departing users), non DLP da sola.
- Scenario: serve mettere in legal hold le email di alcuni dipendenti e raccoglierle per una causa, con workflow su grandi volumi e gestione dei custodi → eDiscovery (Premium); se basta ricerca e hold semplici, eDiscovery (Standard).
- Scenario: devi sapere quali singole email un account compromesso ha letto durante l’attacco → evento MailItemsAccessed, disponibile solo con Audit (Premium).
- Scenario: monitorare messaggi Teams per molestie o linguaggio offensivo tra dipendenti → Communication Compliance, non Insider Risk Management.
- Scenario: garantire che documenti fiscali siano conservati per legge e non cancellabili prima della scadenza → retention label / Records Management in Microsoft Purview.